A seguito di un’articolata attività ispettiva, il Garante privacy ha accertato numerose violazioni del GDPR nella configurazione del servizio LepidaID (servizio di identità digitale SPID erogato da Lepida S.c.p.A., utilizzato per l’autenticazione ai servizi digitali della pubblica amministrazione e dei soggetti privati aderenti al sistema SPID), contestando in particolare un modello di gestione degli accessi ritenuto eccessivamente permissivo, l’assenza di adeguate misure di privacy by design e privacy by default, modalità non conformi di conservazione dei documenti e dei log, controlli insufficientemente automatizzati sulle banche dati autoritative e criticità nelle informazioni rese agli interessati.
il provvedimento
Se il Garante sanziona chi insegna il GDPR: il caso Lepida e il valore della privacy by design
Il Garante privacy ha sanzionato Lepida S.c.p.A., uno dei principali gestori SPID, per gravi violazioni di principi cardine del GDPR, tra cui privacy by design e by default, minimizzazione, limitazione della conservazione e sicurezza del trattamento. Con un provvedimento che va oltre la sanzione. Ecco perché
Data Protection, Compliance & Digital Governance Advisor

Continua a leggere questo articolo
Who's Who
Argomenti
Canali
SPAZIO CISO
-

Compliance e cyber security: perché la governance non può più essere gestita a silos
24 Set 2026 -

Claude Opus 5.5 spinge l’AI nella cyber: più capacità, più controlli
23 Set 2026 -

AI, il costo nascosto della produttività: quando generare costa meno che verificare
23 Set 2026 -

Cyber Asset Management: perché la resilienza inizia dalla conoscenza degli asset
22 Set 2026 -

Automazione nella cyber security: quando non fidarsi della macchina diventa un rischio
22 Set 2026











